Piratage de l'IA
Ressources de sécurité IA

Sécurité de l'API LLM

Best practices for securing LLM API endpoints - authentication, rate limiting, key management, and cost control

Updated: August 2026

Paysage des menaces de l'API LLM

Exposition des clés API

Clés codées en dur dans le code source, exposition côté client ou fuite d'informations d'identification

Abus de limite de taux

Attaques automatisées consommant des quotas d'API ou provoquant un déni de service

Attaques coûteuses

Manipulation rapide entraînant une utilisation excessive des jetons et des coûts inattendus

Fuite de données

Données sensibles dans les invites ou les réponses exposées via les journaux

Méthodes d'authentification

Clés API

  • Générer des clés uniques par utilisateur/application
  • Utiliser des variables d'environnement pour le stockage
  • Rotation régulière des clés (30 à 90 jours)
  • Mettre en œuvre la révocation de clé

OAuth 2.0

  • Implémentation pour les applications destinées aux utilisateurs
  • Utiliser des jetons d'accès de courte durée
  • Mettre en œuvre l'actualisation jetons
  • Définitions de portée appropriées

JWT Tokens

  • Délais d'expiration courts
  • Algorithmes de signature puissants
  • Validation appropriée des réclamations
  • Prise en charge de la révocation des jetons

Limitation de débit et limitation

Limites basées sur les jetons

  • Suivre les jetons d'entrée et de sortie
  • Définir des limites par minute/par jour
  • Utiliser des fenêtres coulissantes
  • Mettre en œuvre une allocation de rafale

Contrôles des coûts

  • Budget alerts (various thresholds)
  • Quotas par utilisateur
  • Estimation des jetons avant les requêtes
  • Capots durs avec disjoncteurs

Approches à plusieurs niveaux

  • Niveau gratuit : limites strictes
  • Basique : limites modérées
  • Pro : limites plus élevées
  • Entreprise : accords personnalisés

Comparaison de sécurité des fournisseurs

Fournisseur Fonctionnalités clés Limites de débit Sécurité
OpenAI Modèles GPT, API Assistants RPM basé sur les niveaux SOC 2, gestion des clés API
Anthropic Claude, utilisation de l'outil Basé sur des jetons SOC 2, HIPAA disponible
Google Gemini, Vertex AI Quotas de projet SOC 2, HIPAA, ISO
AWS Bedrock Modèles multiples Basé sur un compte AWS IAM, VPC, chiffrement

Sécurité LLM auto-hébergée

Isolement du réseau

  • Déployer dans un VPC/réseau privé
  • Utiliser des règles de pare-feu
  • Aucun accès public à Internet
  • VPN pour la gestion

Sécurité des API

  • Activer l'authentification
  • Utilisez TLS/SSL
  • Implémenter des clés API
  • Limitation du débit

Protection du modèle

  • Fichiers modèles chiffrés au repos
  • Chargement sécurisé du modèle
  • Aucune exportation de modèle
  • Journalisation des accès

Cost Attacks & Abuse Prevention

LLM APIs present unique cost attack vectors that traditional API security doesn't address.

Prompt Padding

Attacker adds invisible text to prompts to increase token count without user awareness.

User: [100KB invisible text] Tell me about AI

Repeated Requests

Automated tools making excessive API calls to drain budget quotas.

Context Window Overflow

Sending extremely long inputs to maximize per-request costs.

Model Selection Abuse

Switching to more expensive models through parameter manipulation.

Mitigations

  • Implement token estimation before requests
  • Set per-user/month cost hard limits
  • Use input length limits and validation
  • Fix model selection to intended tier
  • Monitor for unusual usage patterns

Recent LLM API CVEs

CVE ID Description Severity
CVE-2025-61260 OpenAI Codex CLI command injection via project-local .env config Critical
CVE-2025-53767 Azure OpenAI privilege escalation flaw High
CVE-2025-14980 BetterDocs WordPress plugin exposes OpenAI API key to contributors High

Liste de contrôle des meilleures pratiques

  • Utiliser des variables d'environnement pour les clés API
  • Rotation régulière des clés
  • Implémenter une limitation du débit
  • Définir des alertes de coût
  • Consumer l'utilisation de l'API
  • Utiliser HTTPS
  • Valider les entrées
  • Assainir la sortie
  • AH
    AI Hacking Team

    The AI Hacking team researches and documents AI/LLM security vulnerabilities, red teaming techniques, and defensive strategies. Our guides are based on real-world pentesting experience and continuous monitoring of the AI security landscape.

    Stay Ahead of AI Security

    Get the latest AI/LLM security research, OWASP updates, and new vulnerabilities delivered straight to your inbox.